Threat Intelligence

LockBit

Jahrelang die dominierende Ransomware-Marke – bis internationale Ermittler 2024 die Infrastruktur übernahmen.

Kurz erklärt

LockBit war von 2020 bis 2024 die aktivste und einflussreichste Ransomware-as-a-Service-Operation weltweit. Im Februar 2024 übernahm die „Operation Cronos“ (NCA, FBI, Europol) die Infrastruktur; später wurde der mutmaßliche Kopf identifiziert und angeklagt. Die Gruppe versuchte einen Neustart, blieb aber deutlich geschwächt. Für die Bedrohungslage bleibt LockBit als Blaupause und wegen möglicher Nachahmer relevant.

Aktiv

Modell

RaaS (Ransomware-as-a-Service)

Auch bekannt als

LockBit 2.0, LockBit 3.0 (Black), LockBit 4.0, LockBit 5.0

Gegründet

2019

Entstanden aus

Eigenentwicklung (kein bekanntes Vorgänger-Kollektiv)

Herkunft

Russland/Osteuropa (vermutet); Anführer: Dmitry Khoroshev alias „LockBitSupp“

Zielsektoren

Fertigung, Gesundheitswesen, Finanzdienstleistungen, Regierung, Recht, Bildung

Zielregionen

Global; USA, Europa (DACH stark betroffen), Australien, Kanada

Typisches Lösegeld

50.000 – mehrere Mio. USD; Rekordforderung 70 Mio. USD

Opferzahl

2.757+ Opfer seit 2019 in 120+ Ländern – mehr als doppelt so viele wie jede Rivalengruppe; allein Q1 2026: 163 Opfer (+106 % ggü. Q4 2025, Platz 4 weltweit)

File Extensions

.abcd (v1), .lockbit (v2), zufällige Zeichenkette (v3+)

Ransom Note

[extension].README.txt

Handlungsempfehlungen im Ernstfall

✅ Sofort tun
  • Ruhe bewahren und den Vorfall als Krise behandeln – Geschäftsführung und einen Incident-Response-Dienstleister sofort einbinden.
  • Betroffene Systeme vom Netz isolieren, aber nicht ausschalten – flüchtige Spuren im Arbeitsspeicher bleiben so erhalten.
  • Backups sofort prüfen und offline/schreibgeschützt sichern.
  • Vorfall dokumentieren: Zeitpunkte, betroffene Systeme, Ransom-Note – wichtig für Forensik und Meldepflichten.
  • Prüfen, ob ein Decryptor vorliegt: für LockBit wurden nach Operation Cronos 1.000+ Schlüssel über „No More Ransom“ veröffentlicht.
  • Meldepflichten prüfen: DSGVO (72 h), ggf. NIS2 (24 h); BSI und Polizei einbeziehen.
⛔ Unbedingt vermeiden
  • Nicht vorschnell Lösegeld zahlen – keine Garantie für Entschlüsselung oder Nicht-Veröffentlichung; Zahlungen können sanktions- und strafrechtlich relevant sein.
  • Systeme nicht neu aufsetzen oder „sauber wischen“, bevor die Forensik gesichert ist.
  • Nicht allein mit den Angreifern verhandeln – nur über erfahrene IR-/Verhandlungsexperten.
  • Verschlüsselte Daten nicht löschen – für LockBit existieren teils öffentliche Decryptor-Keys.
  • Keine dubiosen „Entschlüsselungs-Tools“ aus dem Netz einsetzen.
  • Den Vorfall nicht verschweigen oder verzögern – Meldefristen laufen ab Kenntnisnahme.

Bekannte Angriffe

  • Royal Mail UK (Jan. 2024/2023, 80 Mio. USD gefordert)
  • ICBC – größte Bank der Welt (Nov. 2023)
  • Ion Trading (Jan. 2023, globale Finanzmärkte gestört)
  • Evolve Bank & Trust (Juni 2024, Partnerbank vieler Fintechs)

Angriffstechniken (TTPs)

  • Initial Access: Phishing, RDP-Brute-Force und aus Infostealer-Logs gekaufte Zugänge, Exploits.
    • CVEs: Fortinet FortiOS/FortiProxy, Atlassian Confluence, Log4Shell-Ära
    • MITRE: T1566, T1133, T1190, T1078
  • Defense Evasion: AV/EDR abschalten (DLL-Unhooking), ETW-Patching (EtwEventWrite), Ereignisprotokolle löschen; ab Juli 2025 polymorpher Code – Signatur ändert sich bei jedem Einsatz.
  • Lateral Movement: Mimikatz, Pass-the-Hash, SMB/RDP.

Technologie & Malware

Verschlüsselung (nach Version): v2 Salsa20 + RSA-2048; v3 „Black“ AES-256 + RSA-2048; v5 (Sep. 2025) ChaCha20-256 + X25519 (ECC). Intermittierende (segmentweise) Verschlüsselung für Tempo – bis 25.000 Dateien/Minute.

Sprache: C/C++; modularer RaaS-Builder für Affiliates. Plattformen: Windows (~80 %), Linux, dedizierter ESXi-Encryptor.

v5-Modi: Invisible Mode (keine Endung/Note), Anti-Forensik (überschreibt freien Speicher).

Indicators of Compromise (IOCs)

  • File Extension: .abcd / .lockbit / zufällige Zeichenkette
  • Ransom Note: [ext].README.txt
  • Registry/IOC: ETW-Patch (0xC3 auf EtwEventWrite), Log-Wipe via EvtClearLog
  • Historie: Operation Cronos (Feb. 2024) – 34 Server beschlagnahmt, 1.000+ Decryptor-Keys veröffentlicht; Gruppe binnen Wochen zurück

Was Unternehmen jetzt prüfen sollten

  • Grundschutz bleibt gleich: MFA, Patch-Management, Offline-Backups
  • Wachsamkeit für Nachfolge-/Nachahmer-Gruppen (z. B. RansomHub)
  • Erkennung von Datenexfiltration und lateraler Bewegung

Wie Argos unterstützt

24/7-Erkennung im Cyber Defense Center und Managed XDR schützen unabhängig von der Marke vor den TTPs des LockBit-Umfelds.